A seguito di un’articolata attività ispettiva, il Garante privacy ha accertato numerose violazioni del GDPR nella configurazione del servizio LepidaID (servizio di identità digitale SPID erogato da Lepida S.c.p.A., utilizzato per l’autenticazione ai servizi digitali della pubblica amministrazione e dei soggetti privati aderenti al sistema SPID), contestando in particolare un modello di gestione degli accessi ritenuto eccessivamente permissivo, l’assenza di adeguate misure di privacy by design e privacy by default, modalità non conformi di conservazione dei documenti e dei log, controlli insufficientemente automatizzati sulle banche dati autoritative e criticità nelle informazioni rese agli interessati.
il provvedimento
Se il Garante sanziona chi insegna il GDPR: il caso Lepida e il valore della privacy by design
Il Garante privacy ha sanzionato Lepida S.c.p.A., uno dei principali gestori SPID, per gravi violazioni di principi cardine del GDPR, tra cui privacy by design e by default, minimizzazione, limitazione della conservazione e sicurezza del trattamento. Con un provvedimento che va oltre la sanzione. Ecco perché
Data Protection, Compliance & Digital Governance Advisor

Continua a leggere questo articolo
Who's Who
Argomenti
Canali
SPAZIO CISO
-

Career evolution per CIO e CISO: i dati dell’Empowerment Program 2026
07 Ago 2026 -

Sovranità digitale e AI: le sfide per la leadership IT
05 Ago 2026 -

Cybersecurity360 Awards 2026: le sfide della leadership antifragile
04 Ago 2026 -

Fail securely: perché la vera sicurezza si misura quando i sistemi falliscono
04 Ago 2026 -

Falla in Outlook: apri un’e-mail e ti infettano, non servono più link o allegati
03 Ago 2026











